29% критических дыр в WordPress-плагинах не получают патчей

29% критических дыр в WordPress-плагинах не получают патчей

29% критических дыр в WordPress-плагинах не получают патчей

Компания Patchstack, занимающаяся анализом безопасности сайтов на WordPress, опубликовала отчёт, в котором описывается ситуация с патчингом опасных уязвимостей в плагинах для этого движка. Специалисты считают, что дела с заплатками идут не очень хорошо, учитывая популярность этой CMS.

В частности, в 2021-м исследователи наблюдали 150-процентный рост числа выявленных уязвимостей в сравнении с 2020 годом. При этом 29% критических брешей в WordPress-плагинах вообще не получают патчей.

Стоит учитывать, что на этой системе управления контентом работают сегодня 43,2% веб-сайтов. От общего количества обнаруженных дыр только 0,58% пришлись на ядро WordPress, а всё остальное досталось темам и плагинам от различных разработчиков.

91% брешей затрагивают именно бесплатные плагины, а платным проектам достались 8,6% багов. По данным Patchstack, в 2021 году отметились пять критических уязвимостей в 55 темах для WordPress. Наиболее опасная брешь позволяла использовать функции загрузки файлов.

 

Что касается плагинов, исследователи сообщили о 35 критических дырах, две из которых затрагивают четыре миллиона веб-сайтов. Интересно, что девять таких плагинов вообще никогда не получали патчи от разработчиков, за что их удаляли с официальной площадки.

 

Согласно отчёту Patchstack, в 2021 году по распространённости лидировали уязвимости класса «межсайтовый скриптинг» (XSS), а за ними шли CSRF (межсайтовая подделка запроса), SQL-инъекция и загрузка произвольного файла.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Kaspersky Fraud Prevention научился точнее выявлять мошеннические схемы

«Лаборатория Касперского» выпустила обновление своего решения Kaspersky Fraud Prevention, которое помогает компаниям выявлять и предотвращать онлайн-мошенничество. Повод для усиления защиты более чем актуален — с начала 2025 года в России фиксируется резкий рост числа фрод-аккаунтов в ретейле, а летом наблюдалась волна автоматизированных атак, связанных с нелегитимным бронированием и скупкой билетов.

Обновлённый Kaspersky Fraud Prevention теперь лучше справляется с подобными схемами как на сайтах, так и в мобильных приложениях.

Разработчики добавили новые источники данных, усилили алгоритмы детектирования и внедрили более 20 новых признаков мошеннической активности.

Теперь система анализирует не только телеметрию устройств, но и анонимизированные технические данные клиентов, что позволяет адаптировать защиту под конкретную отрасль — будь то онлайн-торговля, банковские сервисы или системы бронирования.

В модулях Advanced Authentication и Automated Fraud Analytics появилась возможность объединять правила, что помогает выявлять более сложные схемы. Например, система может заметить, что одно и то же устройство используется для подозрительных входов в разных аккаунтах.

Новые признаки мошеннической активности включают даже такие детали, как траектория движения мыши — это помогает распознавать автоматизированные действия и ботов ещё до того, как они наносят ущерб.

Для аналитиков добавлен новый механизм отчётности и расширена информация об аутентификации: теперь можно получать не только оценку риска сессии, но и технические сведения о ней — например, параметры устройства и особенности подключения. Это делает анализ инцидентов более гибким и точным.

«Мы видим, как бизнес всё активнее уходит в онлайн, и вместе с этим растёт количество мошеннических схем, — отмечает Екатерина Данилова, менеджер по развитию бизнеса Kaspersky Fraud Prevention. — В новой версии мы сосредоточились на точности детектирования и удобстве аналитиков. Теперь система лучше видит технические признаки фрода, например циклические бронирования или перепродажу бонусов, и помогает реагировать быстрее».

Обновлённый Kaspersky Fraud Prevention уже доступен клиентам и, по словам компании, должен значительно повысить эффективность противодействия сложным цифровым схемам обмана.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru